KRITIS · Kritische Infrastrukturen · NRW

Cybersecurity für
kritische Infrastrukturen.

Stadtwerke, Wasserversorger, Kliniken und Versorger in OWL und NRW brauchen mehr als eine Firewall. Wir setzen die Pflichten aus BSI-Gesetz und KRITIS-Dachgesetz technisch um: Angriffserkennung, OT-Segmentierung, 24/7-SOC und prüffähige Nachweise.

Animation: Versorgungsnetz aus Kraftwerk, Umspannwerk, Wasserwerk, Klinik und Stadt unter einer Schutzschicht, Angriffe werden abgewehrt
Kurz erklärt

Was KRITIS bedeutet.

Kritische Infrastrukturen (KRITIS) sind Anlagen, deren Ausfall die Versorgung der Bevölkerung erheblich beeinträchtigen würde, etwa Strom, Wasser, Gesundheit, Ernährung oder Transport. Welche Anlagen das sind, legt die BSI-Kritisverordnung fest. Die Regelschwelle liegt bei 500.000 versorgten Personen. Betreiber kritischer Anlagen gelten seit dem 6. Dezember 2025 immer als besonders wichtige Einrichtungen nach NIS2 und haben zusätzliche Pflichten.

Drei Regelwerke, eine Aufgabe

Seit 2026 greifen für Versorger drei Ebenen ineinander: das BSI-Gesetz für die Cybersicherheit, das KRITIS-Dachgesetz für die physische Resilienz und NIS2 als europäischer Rahmen dahinter. Die Pflichten überschneiden sich, die Behörden sind verschieden, die Fristen auch.

Für die Praxis heißt das: Wer die Cyber-Pflichten sauber umsetzt, hat einen großen Teil der Risikoanalyse und Vorfallsbehandlung für das Dachgesetz schon erledigt. Umgekehrt helfen Notstrom, Zutrittskontrolle und Redundanz wenig, wenn die Leittechnik per Fernwartung offen im Internet hängt.

Wir konzentrieren uns auf die Cyber-Seite und die technischen Nachweise. Für die physische Sicherheit arbeiten Sie mit Ihren Fachplanern, wir liefern die Schnittstellen.

Animation: Logquellen aus Firewall, Endpoint, Active Directory, VPN und OT fließen in eine Korrelation, ein Angriff wird erkannt und isoliert
Pflichten im Überblick

Was Betreiber kritischer Anlagen jetzt umsetzen müssen.

PflichtRechtsgrundlageWas konkretFrist / Rhythmus
Registrierung§ 33 BSIG · KRITISDachGRegistrierung beim BSI, zusätzlich über die gemeinsame Plattform von BSI und BBKDachgesetz: binnen 3 Monaten nach Einstufung, ab 17.07.2026
Risikomanagement§ 30 BSIGZehn Maßnahmenbereiche von Risikoanalyse bis MFA, für IT und OTlaufend, ohne Übergangsfrist
Angriffserkennung (SzA)§ 31 Abs. 2 BSIGProtokollierung, Detektion und Reaktion nach Stand der TechnikPflicht seit 01.05.2023, fortgeführt
Meldung Sicherheitsvorfall§ 32 BSIGErstmeldung, Bewertung, Abschlussmeldung an das BSI24 h · 72 h · 1 Monat
Nachweis§ 39 BSIGAudit durch eine prüfende Stelle, Bericht an das BSIalle 3 Jahre
Risikoanalyse physischKRITISDachGGefahren wie Naturereignisse, Sabotage, Stromausfall bewerten9 Monate nach Registrierung, dann mind. alle 4 Jahre
ResilienzplanKRITISDachGMaßnahmen zur physischen Resilienz umsetzen und dokumentieren10 Monate nach Registrierung
Störungsmeldung physischKRITISDachGErhebliche Störungen über die BSI-BBK-Plattform melden24 h
Geschäftsleitung§ 38 BSIGMaßnahmen billigen, überwachen, regelmäßig schulen, Haftunglaufend

Rechtsstand 09/2026: BSI-Gesetz (BSIG) in der Fassung des NIS2UmsuCG, in Kraft seit 06.12.2025; KRITIS-Dachgesetz (KRITISDachG), in Kraft seit März 2026; BSI-Kritisverordnung. Keine Rechtsberatung.

Was wir übernehmen

Die technische Seite von KRITIS.

Angriffserkennung & SOC

Systeme zur Angriffserkennung nach § 31 BSIG mit 24/7-Überwachung, Use Cases für IT und OT und dokumentierter Reaktion. → SzA im Detail

OT-Segmentierung

Trennung von Büro-IT und Leittechnik nach IEC 62443, kontrollierte Conduits, sichere Fernwartung für Hersteller und Dienstleister. → OT-Security

Managed Firewall

FortiGate-Cluster an den Zonengrenzen, OT-Signaturen für Industrieprotokolle, Patch-Management im Wartungsfenster. → Managed Firewall

Pentest als Nachweis

Interne und externe Netzwerk-Pentests mit priorisiertem Maßnahmenplan. Auf Wunsch mit Bericht eines CREST-zertifizierten Testhauses für das Audit.

Meldeprozess 24 h

Incident-Playbook mit Rollen, Eskalation und Meldevorlagen für BSI und BBK, damit die 24-Stunden-Frist auch am Wochenende hält.

Audit-Vorbereitung

Gap-Analyse gegen die Prüfgrundlagen, Nachweisordner für die prüfende Stelle, Nacharbeit festgestellter Mängel.

Häufige Fragen

KRITIS: Fragen aus der Praxis.

Was ist ein Betreiber kritischer Anlagen?

Wer eine Anlage betreibt, die nach der BSI-Kritisverordnung als kritisch gilt. Maßgeblich ist meist die Regelschwelle von 500.000 versorgten Personen, umgerechnet in sektorspezifische Kennzahlen, etwa 22 Mio. m³ Trinkwasser pro Jahr oder 30.000 vollstationäre Behandlungsfälle bei Krankenhäusern. Betreiber kritischer Anlagen gelten nach § 28 BSIG immer als besonders wichtige Einrichtungen.

Was ist der Unterschied zwischen KRITIS und NIS2?

NIS2 erfasst Unternehmen nach Sektor und Größe, also zum Beispiel alle Maschinenbauer ab 50 Beschäftigten. KRITIS erfasst einzelne Anlagen nach ihrer Bedeutung für die Versorgung. Ein KRITIS-Betreiber hat alle NIS2-Pflichten und zusätzlich strengere Pflichten, vor allem Systeme zur Angriffserkennung und einen Nachweis gegenüber dem BSI alle drei Jahre.

Was regelt das KRITIS-Dachgesetz?

Das KRITIS-Dachgesetz regelt die physische Resilienz, also Schutz vor Naturgefahren, Sabotage, Stromausfall oder Terror. Zuständig ist das Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK). Die Cybersicherheit bleibt im BSI-Gesetz. Betreiber registrieren sich über eine gemeinsame Plattform von BSI und BBK, die Registrierung ist seit dem 17. Juli 2026 möglich.

Führt NetCorp die Prüfung nach § 39 BSIG durch?

Nein. Den Nachweis nach § 39 BSIG erbringt eine prüfende Stelle mit entsprechender Prüfverfahrenskompetenz. Wir bereiten die technischen Maßnahmen vor, setzen sie um und liefern die Nachweise, die im Audit abgefragt werden: Systeme zur Angriffserkennung, Segmentierung, Protokollierung, Pentest-Berichte und Dokumentation. So ist die Prüfung kein Überraschungstermin.

Wir liegen knapp unter der KRITIS-Schwelle. Betrifft uns das trotzdem?

Fast immer über NIS2. Ein Stadtwerk oder Wasserversorger unterhalb der KRITIS-Schwelle ist ab 50 Beschäftigten oder mehr als 10 Mio. € Umsatz und Bilanzsumme eine wichtige Einrichtung, ab 250 Beschäftigten eine besonders wichtige. Die Maßnahmen sind weitgehend dieselben, es fehlen nur Angriffserkennung und Nachweispflicht als ausdrückliche Pflicht.

Nächster Schritt

Sind Ihre Anlagen prüffähig?

Im kostenfreien Erstgespräch klären wir Einstufung, offene Pflichten und den realistischen Weg bis zum nächsten Nachweis.